Auftragsverarbeitungsvertrag für KI-Protokolltools
· 8 Min. Lesezeit
Sobald ein externer Dienst Meetings transkribiert, verarbeitet er personenbezogene Daten im Auftrag. Damit ist ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO keine Option, sondern Voraussetzung dafür, dass der Einsatz überhaupt zulässig ist. Verantwortlich bleibt das eigene Unternehmen. Dieser Beitrag zeigt, was der Vertrag enthalten muss und woran sich ein brauchbarer Anbieter erkennen lässt.
Die Pflichtinhalte
Art. 28 Abs. 3 DSGVO verlangt zunächst, dass Gegenstand und Dauer der Verarbeitung, Art und Zweck, die Art der personenbezogenen Daten, die Kategorien betroffener Personen sowie die Pflichten und Rechte des Verantwortlichen festgelegt sind. Bei einem Protokolltool sind das Sprachaufnahmen, Transkripte, Namen und Kontaktdaten von Teilnehmenden und alles, was inhaltlich zur Sprache kommt. Die letzte Kategorie wird gern zu eng beschrieben, obwohl sie in der Praxis die heikelste ist.
Dazu kommen acht Verpflichtungen des Auftragsverarbeiters, die im Vertrag stehen müssen.
- Verarbeitung nur auf dokumentierte Weisung, einschließlich bei Übermittlungen in Drittländer.
- Vertraulichkeitsverpflichtung aller Personen, die Zugang zu den Daten haben.
- Umsetzung der Sicherheitsmaßnahmen nach Art. 32 DSGVO.
- Bindung weiterer Auftragsverarbeiter an dieselben Pflichten.
- Unterstützung bei Betroffenenrechten, also Auskunft, Löschung, Berichtigung, Widerspruch.
- Unterstützung bei Sicherheit, Meldepflichten und Datenschutz-Folgenabschätzung nach Art. 32 bis 36.
- Löschung oder Rückgabe aller Daten nach Ende der Leistung.
- Nachweise und Ermöglichung von Überprüfungen, einschließlich Inspektionen.
Subprozessoren sind der wunde Punkt
Kein Protokolltool arbeitet allein. Es nutzt Hosting, oft ein Transkriptionsmodell, meist ein Sprachmodell für die Zusammenfassung, dazu Mailversand und Fehlerüberwachung. Jeder dieser Dienste ist ein weiterer Auftragsverarbeiter, und Art. 28 Abs. 2 DSGVO verlangt dafür eine vorherige Genehmigung, entweder im Einzelfall oder allgemein. Bei einer allgemeinen Genehmigung muss der Anbieter über Änderungen informieren, damit ein Einspruch möglich bleibt. Nach Abs. 4 haftet er weiterhin gegenüber dem Verantwortlichen, wenn ein Subprozessor seine Pflichten verletzt.
Daraus folgt eine einfache Prüfung. Gibt es eine öffentliche, vollständige Liste der Subprozessoren mit Sitz und Zweck? Gibt es einen Benachrichtigungsweg für Änderungen? Wenn beides fehlt, lässt sich die Kette nicht bewerten, und der eigene AVV steht auf Annahmen.
Drittlandtransfer, nüchtern betrachtet
Viele bekannte Werkzeuge für KI-Protokolle stammen von US-Unternehmen. Eine Übermittlung dorthin ist nicht per se unzulässig, sie verlangt aber eine Grundlage nach Kapitel V der DSGVO, eine Prüfung der konkreten Umstände und eine Dokumentation davon. Der Aufwand ist real und trifft das eigene Haus, nicht den Anbieter.
Vollständig in der EU verarbeiten zu lassen, ersetzt diese Prüfung. Das ist der eigentliche wirtschaftliche Vorteil europäischer Anbieter, weniger die Ideologie. Eine Gegenüberstellung steht auf der Seite zur DSGVO-konformen Alternative, für einzelne Anbieter bei Otter und Fireflies.
Sieben Fragen an jeden Anbieter
- Liegt ein AVV unterschriftsreif vor, ohne Verhandlung im Einzelfall?
- Wo genau werden Audio, Transkript und Zusammenfassung verarbeitet und gespeichert?
- Welche Subprozessoren sind beteiligt und wie wird über Änderungen informiert?
- Werden Inhalte zum Training von Modellen verwendet, und wie ist das vertraglich ausgeschlossen?
- Welche Löschfristen gelten für Audio, Transkript und Protokoll, und sind sie einstellbar?
- Wie werden Betroffenenrechte technisch unterstützt, etwa Export und Löschung einzelner Personen?
- Welche technischen und organisatorischen Maßnahmen sind dokumentiert?
Wer auf diese Fragen ausweichende Antworten bekommt, hat die Antwort bereits.
Wie das bei uns aussieht
MeetingIQ verarbeitet ausschließlich in der EU, der Auftragsverarbeitungsvertrag liegt unterschriftsreif bereit, die Subprozessoren sind mit Sitz und Zweck offengelegt, und die technischen und organisatorischen Maßnahmen sind dokumentiert. Original-Audio wird standardmäßig nach 24 Stunden gelöscht, Aufbewahrungsfristen für Transkripte lassen sich je Workspace einstellen, und Inhalte werden nicht zum Training von Modellen verwendet.
Hinweis: Dieser Beitrag dient der allgemeinen Information und ersetzt keine Rechtsberatung.
Meeting-Protokolle automatisch - 100 % DSGVO-konform
MeetingIQ transkribiert, fasst zusammen und erstellt strukturierte Protokolle. Audio bleibt in der EU.
14 Tage kostenlos testen